Abicom
Aubière
Cabinet PASSI certifié ISO 27001 et HDS, spécialisé en intégration sécurité et gouvernance.
Prestataire d'Audit de la Sécurité des Systèmes d'Information
PASSI est la qualification de référence pour les audits de sécurité des systèmes d'information. Délivrée par l'ANSSI au titre de l'article 14 du décret n° 2015-350, elle atteste qu'un prestataire est habilité à conduire des audits selon une ou plusieurs des cinq activités définies : audit organisationnel et physique, audit d'architecture, audit de configuration, audit de code source, et tests d'intrusion. Pour les entités régulées NIS2 — qu'elles soient essentielles ou importantes — recourir à un PASSI permet de répondre aux exigences de l'article 21 sur l'évaluation périodique de l'efficacité des mesures de gestion des risques. C'est aussi le passage obligé pour les opérateurs OIV soumis à la LPM, via la qualification renforcée PASSI-LPM (Sécurité nationale).
Source : catalogue officiel ANSSI mis à jour mensuellement (cyber.gouv.fr).
Aubière
Cabinet PASSI certifié ISO 27001 et HDS, spécialisé en intégration sécurité et gouvernance.
Rennes
Cabinet PASSI 3 portées, audits et pentests pour santé et administration publique depuis 2015.
Paris
Audit PASSI, pentests et SOC managé pour secteurs sensibles, approche end-to-end depuis 1900.
Paris
Cabinet PASSI 5 portées, audits et pentests pour grands comptes en santé, finance et énergie.
Bordeaux
Cabinet PASSI 4 portées, audits et pentests pour l'administration publique et l'énergie depuis 2003.
Lille
Cabinet indépendant à Lille, certifié B Corp™, offrant SOC managé et réponse à incident.
Blagnac
Cabinet PASSI et PDIS, audit et conseil en cybersécurité pour secteurs critiques depuis 1985.
Villeurbanne
Cabinet PASSI 4 portées, audits et pentests certifiés ISO 27001 depuis 2008 à Villeurbanne.
Sèvres
Cabinet PASSI indépendant, audits, pentests et SOC managé pour les secteurs sensibles depuis 2018.
Paris
Cabinet PASSI 5 portées, audits NIS2 et SOC managé, plus de 5000 experts à l'international.
Paris
Cabinet PASSI 3 portées, audits et pentests, intégration des risques physiques et numériques.
Paris
Cabinet PASSI, solutions de gestion des identités et chiffrement certifiées ANSSI pour secteurs critiques.
Rouen
Cabinet PASSI 3 portées, audits et pentests pour secteurs bancaire et santé depuis 2001.
Biot
Cabinet PASSI 5 portées, audits et pentests pour PME et grands comptes, membre du clusif.
Paris
Cabinet PASSI depuis 2019, audits et pentests pour PME avec intégration sécurité sur mesure.
Sèvres
Cabinet PASSI 4 portées, audits et pentests pour PME et collectivités, certifié QUALIOPI.
Issy-les-Moulineaux
Cabinet PASSI 5 portées, audits NIS2 et pentests pour secteurs sensibles depuis 2004.
Paris
Cabinet PASSI 1/5, audit et formation en cybersécurité, certifié PASSI 2.0 depuis 2017.
Puteaux
Cabinet PASSI 5 portées, audits et conseils en cybersécurité pour secteurs variés depuis 1970.
Saint-Marcel
Cabinet PASSI, audits et conseils en cybersécurité pour le secteur bancaire et la santé depuis 1987.
Créteil
Cabinet PASSI 4 portées, audits techniques et formations en cybersécurité depuis 2012.
Castres
Cabinet PASSI 3 portées, audits et pentests pour PME, environnement de Cyber Range à Castres.
Nantes
Cabinet PASSI 5 portées, audits et pentests sur-mesure pour secteurs sensibles depuis 2014.
Mortagne-sur-Gironde
Cabinet PASSI 5 portées, audits et pentests pour santé, finance et infrastructures.
Paris La D ```
Cabinet PASSI, audits NIS2 et conseil en cybersécurité pour secteurs régulés depuis 2025.
Issy-les-Moulineaux
Cabinet PASSI, audits NIS2 et gouvernance cybersécurité pour PME en santé, énergie et transports.
Levallois-Perret
Cabinet PASSI 3 portées, audits NIS2 et DORA pour secteurs sensibles depuis 1984.
Neuilly-sur-Seine
Cabinet PASSI depuis 2000, audits et DPO externalisés pour le secteur bancaire et public.
Paris
Cabinet PASSI, audits et pentests pour clouds souverains, expertise en projets complexes.
Paris
Cabinet PASSI 5 portées, ISO 27001 et LLM dédié en cybersécurité depuis 1996 à Paris.
Puteaux
Cabinet indépendant avec 6 SOC en Europe, audits PASSI et services managés en cybersécurité.
Courbevoie
Cabinet PASSI, SOC managé et RSSI externalisé, 25 To d'événements analysés quotidiennement.
Rennes
Cabinet PASSI et PACS, audits et conseils en cybersécurité pour secteurs sensibles depuis 2021.
Dijon
Cabinet PASSI 2 portées, audits et SOC managé pour sites sensibles depuis 2015 à Dijon.
Courbevoie
Cabinet indépendant avec qualification PASSI 5 portées, audits et SOC managé pour divers secteurs.
Marseille
Cabinet PASSI 3 portées, audits et pentests pour l'énergie et l'industrie, expertise OT/IT.
Labège
Cabinet PASSI 5 portées, audits et pentests pour énergie, santé et secteur bancaire depuis 2015.
Thorigné-Fouillard
Cabinet PASSI 1 portée, audits et pentests en cybersécurité pour santé et transports depuis 2002.
Courbevoie
Cabinet PASSI 4 portées, audits NIS2 et conseil en cybersécurité pour secteurs régulés.
Courbevoie
Cabinet PASSI, audits et conseils en cybersécurité pour le secteur bancaire et public depuis 2021.
Paris
Cabinet PASSI 5 portées et PDIS, audits et conseils en cybersécurité pour l'administration et la santé.
Paris
Cabinet PASSI, audits et intégration sécurité, ISO 27001 et HDS, 30 ans d'expertise multi-secteur.
Gardanne
Cabinet PASSI 1 portée, ISO 27001, audits et conseils en cybersécurité pour secteurs critiques.
Paris
Cabinet PASSI 2 portées, SOC managé et RSSI externalisé sur infrastructure souveraine française.
Courbevoie
Cabinet PASSI 2 portées, audits et pentests depuis 1993, engagé en numérique responsable.
Paris
Cabinet PASSI 5 portées, audits et pentests pour 15 secteurs, dont santé et finance.
Paris
Cabinet PASSI 2 portées, audits et pentests pour le secteur bancaire et public depuis 1998.
Nanterre
Audit NIS2, pentests et SOC managé, plus de 3 000 experts en cybersécurité depuis 2009.
Rennes
Cabinet indépendant à Rennes, audits PASSI 5/5 et certifications ISO 27001 pour OIV et PME.
Neuilly-sur-Seine
Cabinet PASSI, audits NIS2 et SOC managé pour secteurs sensibles depuis 1986.
Paris
Cabinet PASSI 5 portées, audits et pentests sur mesure pour ETI, 400 collaborateurs à Paris.
Labège
Cabinet PASSI 5 portées depuis 2005, audits et conseils en cybersécurité pour divers secteurs.
Aix-en-Provence
Cabinet PASSI 4 portées, audits et pentests depuis 2016, 5% du CA pour formation des consultants.
Pessac
Cabinet PASSI 5 portées, audits et pentests pour secteurs sensibles, certifié ISO 9001 et NVLAP.
Montpellier
Cabinet PASSI 2 portées, audits et pentests sur-mesure depuis 2002 à Montpellier.
Paris
Cabinet PASSI 1 portée, audits et conseils en cybersécurité pour secteurs variés depuis 1999.
Paris
Cabinet PASSI 5 portées, audits et pentests pour secteurs sensibles depuis 1986 à Paris.
Annecy
Cabinet PASSI 4 portées, audits et pentests pour secteurs sensibles, 800 experts en cybersécurité.
Malakoff
Cabinet PASSI 2 portées, audits et SOC managé 24/7, 40% de clients dans l'administration publique.
Colomiers
Cabinet PASSI, audits NIS2 et DPO externalisé pour santé et administration depuis 2006.
Marseille
Cabinet PASSI depuis 2008, audit et conseil en gouvernance pour le secteur public à Marseille.
Paris
Cabinet PASSI 1 portée, audits de sécurité et pentests pour 188 clients dans le secteur bancaire.
Paris
Cabinet PASSI 5 portées, audit, pentest, SOC managé, 400 collaborateurs au service de 1 000 clients.
Levallois-Perret
Cabinet PASSI 1/5, audits et pentests pour le secteur bancaire et public depuis 2004.
Colombes
Cabinet PASSI 4 portées, audits et pentests pour secteur bancaire et santé depuis 2025.
Vélizy-Villacoublay
Thales Cyber Solutions est la filiale cybersécurité du groupe Thales, créée en octobre 2022 et basée à Vélizy-Villacoublay. Avec 250 à 499 collaborateurs, elle propose des services et solutions de cybersécurité souveraine pour les infrastructures critiques, les gouvernements et les secteurs sensibles. Qualifications PASSI, PDIS, PRIS. Expertise en SOC managé, audit, réponse à incident, sécurité OT/ICS, chiffrement et gouvernance.
Puteaux
Cabinet PASSI 5 portées, audits et pentests pour le secteur bancaire et public depuis 1990.
Montpellier
Cabinet PASSI 5 portées, audits et pentests certifiés ISO 27001 depuis 2010 à Montpellier.
La qualification PASSI constitue le standard de référence pour l'audit de sécurité des systèmes d'information en France. Elle garantit aux entités régulées NIS2 la compétence technique, l'impartialité et la confidentialité d'un prestataire reconnu par l'État. Dans un contexte où la directive impose des vérifications régulières de l'efficacité des mesures de sécurité, mobiliser un PASSI qualifié offre une assurance objective de conformité.
L'ANSSI a publié la version 2.3 du référentiel PASSI fin 2024, qui permet d'assurer une cohérence avec les travaux menés dans le cadre du règlement européen CyberSecurity Act. Cette mise à jour succède aux versions antérieures encadrées par l'arrêté du 27 mars 2015 relatif aux prestataires d'audit (décret n°2015-350).
L'évolution majeure introduit le concept de note de cadrage, définie comme un document élaboré en concertation avec le commanditaire précisant les modalités de la prestation, remplaçant les conventions de service jugées trop lourdes. Le référentiel distingue désormais deux niveaux de garantie — substantiel et élevé — avec des exigences adaptées aux contraintes opérationnelles des prestations.
Les prestataires qualifiés sont contrôlés tous les 18 mois par un organisme mandaté par l'ANSSI, et pour les niveaux élevés et élevés-LPM, les auditeurs doivent passer sur chacune des 5 portées un examen écrit et oral tous les 36 mois.
Un prestataire qualifié PASSI intervient sur cinq portées techniques distinctes, couvrant l'intégralité du spectre d'audit de sécurité :
Un PASSI ne peut pas :
L'article 21 de NIS2 impose aux entités essentielles et importantes d'évaluer régulièrement l'efficacité de leurs mesures. Un audit PASSI externe apporte une validation indépendante et méthodique, particulièrement pertinent pour la mesure d'évaluation de l'efficacité. Fréquence recommandée : tous les 18 à 24 mois ou après incident majeur.
Avant toute homologation ou mise en production d'un système critique, un audit d'architecture et de configuration PASSI permet de confronter l'analyse de risques théorique à la réalité du déploiement. Il identifie les écarts entre spécifications et réalisation, notamment sur les dispositifs de cryptographie et chiffrement.
Après une intrusion ou dans le cadre de la gestion des incidents, un test d'intrusion PASSI mesure le niveau réel de détection et de réponse du SOC. Il complète les obligations de continuité d'activité en validant les procédures de reprise.
Pour les fournisseurs critiques (hébergeurs, intégrateurs), un audit PASSI constitue une exigence contractuelle croissante. Il vérifie la robustesse des systèmes tiers avant interconnexion au SI de production, notamment en matière de contrôle d'accès et gestion des actifs.
Le déroulement suit un cadre normé garantissant la traçabilité et la qualité :
Phase de cadrage (1 à 2 semaines) : rédaction de la convention d'audit PASSI et du plan d'audit pour chaque test à mener. Définition du périmètre, des exclusions (systèmes de production sensibles), des horaires d'intervention.
Réunion de lancement : alignement avec les équipes techniques, validation des accès et comptes de test, identification des interlocuteurs.
Phase d'exécution (3 à 15 jours selon périmètre) : tests manuels et automatisés, collecte de preuves, documentation des vulnérabilités. Durée typique : 5 à 10 jours selon le périmètre réglementaire pour un audit de conformité NIS2.
Restitution intermédiaire : présentation orale des constats critiques nécessitant traitement immédiat.
Rapport final et clôture : livrable écrit détaillant constats, preuves, cotation CVSS, plan de remédiation priorisé. Tenue de la réunion de clôture de l'audit PASSI pour transfert de connaissance.
Durée totale : entre 4 et 20 semaines du cadrage à la livraison finale, selon complexité et disponibilité des environnements.
Le marché 2025-2026 positionne les audits PASSI dans les fourchettes suivantes :
Facteurs de variation : niveau de qualification (substantiel vs élevé), nombre de portées mobilisées, environnements multi-sites, profondeur du pentest (boîte noire, grise ou blanche), contraintes horaires (audits hors production).
Aides disponibles : dispositif Bpifrance Diag Cyber jusqu'à 14 000 €, 50 % subvention pour les PME éligibles.
PASSI vs PASSI-LPM : Le niveau PASSI-LPM garantit une expertise pointue et des processus adaptés aux Opérateurs d'Importance Vitale. Il est obligatoire pour les OIV mais reste optionnel pour les entités NIS2 classiques. PASSI-LPM ajoute des exigences de secret-défense et habilitations renforcées.
PASSI vs PRIS (Prestataire de Réponse aux Incidents de Sécurité) : le PASSI audite avant l'incident, le PRIS intervient pendant la crise pour investigation forensique, éradication de malware, coordination post-compromission. Le référentiel PRIS couvre recherche d'indicateurs de compromission, investigation numérique, analyse de codes malveillants et pilotage des investigations.
PASSI vs PDIS (Prestataire de Détection des Incidents de Sécurité) : le PDIS opère un SOC en continu ; le PASSI évalue ponctuellement la capacité de détection via des tests adversaires simulés.
PASSI vs PACS (Prestataire d'Accompagnement et de Conseil en Sécurité) : le PACS conseille sur l'analyse de risques, l'homologation, l'architecture ; le PASSI vérifie la conformité effective par des audits techniques. Les deux qualifications sont complémentaires dans un cycle de mise en conformité NIS2.
Pour identifier un prestataire PASSI qualifié, consulter le catalogue officiel ANSSI mis à jour mensuellement.
Le tarif d'un audit PASSI varie selon le périmètre et la complexité du système audité. Les fourchettes observées débutent à partir de 10 000 € pour un audit standard et peuvent atteindre plusieurs dizaines de milliers d'euros pour des périmètres complexes ou sensibles. La durée (de 1 à plusieurs semaines) et les portées couvertes (architecture, configuration, code, tests d'intrusion, organisationnel) impactent directement le coût. Demandez plusieurs devis détaillés pour comparer les périmètres proposés.
La durée d'un audit PASSI dépend du périmètre technique et de la complexité du système audité. En moyenne, un audit PASSI complet dure entre 5 et 15 jours ouvrés, incluant le cadrage initial, les phases d'analyse technique, la rédaction du rapport et la restitution finale. Les audits plus légers peuvent se limiter à quelques jours, tandis que les missions complexes (multi-portées, environnements critiques) peuvent s'étendre sur plusieurs semaines. Précisez votre périmètre dès le devis pour obtenir une estimation réaliste.
Un audit PASSI produit un rapport détaillé conforme aux exigences ANSSI et à la norme ISO 19011. Il comprend un résumé exécutif, la liste des vulnérabilités ou non-conformités classées par criticité (CVSS), des preuves techniques, et un plan d'action priorisé avec des recommandations de remédiation. Une réunion de restitution orale est généralement incluse, et des débriefings à chaud peuvent être organisés en cas de découverte de vulnérabilité critique. Le rapport est rédigé sur un réseau Diffusion Restreinte (DR) homologué par l'ANSSI.
La qualification PASSI est le niveau de base pour les audits de sécurité des systèmes d'information. La qualification PASSI-LPM (Loi de Programmation Militaire) ajoute un niveau d'exigence « élevé » destiné aux systèmes sensibles ou classifiés, notamment pour les OIV (Opérateurs d'Importance Vitale) et les ministères. PASSI-LPM impose des contraintes renforcées sur la protection des données manipulées, la sécurité physique des locaux, et les habilitations des auditeurs. Vérifiez auprès du prestataire le niveau de qualification correspondant à votre secteur d'activité.
Consultez le catalogue officiel des produits et services qualifiés publié par l'ANSSI, mis à jour au minimum une fois par mois, accessible sur https://cyber.gouv.fr ou via messervices.cyber.gouv.fr/prestataires-labellises. Vérifiez la validité de la qualification (3 ans renouvelables), les portées couvertes (architecture, configuration, code, test d'intrusion, organisationnel/physique), et le niveau (substantiel ou élevé). N'acceptez aucun audit PASSI sans vérification préalable sur cette liste officielle.
| Référentiel | Périmètre | Cas d’usage typique | Durée | Pour qui |
|---|---|---|---|---|
| PASSI | Audit de sécurité | Audit gap NIS2, tests d'intrusion, revue de configuration | 2 à 4 mois selon le périmètre | Toute entité régulée NIS2 |
| PASSI-LPM | Audit SIIV (OIV) | Audit de systèmes critiques sous statut LPM | 4 à 8 mois | OIV uniquement (~300 en France) |
| PRIS | Réponse à incident | Crise cyber, ransomware, investigation forensic | Au coup par coup ou rétainer | Toute entité régulée, anticipation |
| PDIS | Détection (SOC managé) | Surveillance 24/7, corrélation alertes | Continu (forfait mensuel) | Entités sans SOC interne |
| PACS | Accompagnement & conseil | PSSI, gestion de crise, formation, gouvernance | 6 à 18 mois | Entités découvrant NIS2 |
| SecNumCloud | Cloud de confiance | IaaS / PaaS / SaaS souverain pour données critiques | Engagement annuel ou pluriannuel | OIV, données sensibles, secteur public |
| PVID | Vérification d'identité à distance | KYC bancaire, signature électronique qualifiée | Variable selon volume | Finance, services publics, eIDAS |
Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle